尝试停用 Okta 应用程序

编辑

检测尝试停用 Okta 应用程序的行为。攻击者可能尝试修改、停用或删除 Okta 应用程序,以削弱组织的安全控制或扰乱其业务运营。

规则类型: 查询

规则索引:

  • filebeat-*
  • logs-okta*

严重性: 低

风险评分: 21

运行频率: 5 分钟

搜索索引的时间范围: 无 (日期数学格式,另请参阅 额外回溯时间)

每次执行的最大警报数: 100

参考资料:

标签:

  • 用例:身份和访问审计
  • 数据源:Okta
  • 战术:影响

版本: 410

规则作者:

  • Elastic

规则许可证: Elastic License v2

调查指南

编辑

分类和分析

调查尝试停用 Okta 应用程序的行为

此规则检测尝试停用 Okta 应用程序的行为。未经授权的停用可能会导致服务中断,并对组织构成重大风险。

可能的调查步骤

  • 通过检查 okta.actor.idokta.actor.typeokta.actor.alternate_idokta.actor.display_name 字段,确定与停用尝试相关的参与者。
  • 确定参与者使用的客户端。查看 okta.client.ipokta.client.user_agent.raw_user_agentokta.client.zoneokta.client.deviceokta.client.id 字段。
  • 如果客户端是设备,请检查 okta.device.idokta.device.nameokta.device.os_platformokta.device.os_versionokta.device.managed 字段。
  • okta.debug_context.debug_dataokta.authentication_context 字段了解事件的上下文。
  • 检查 okta.outcome.resultokta.outcome.reason 字段,以查看尝试是否成功或失败。
  • 通过检查 okta.target 字段中记录的先前操作,查看参与此操作的参与者的过去活动。
  • 分析 okta.transaction.idokta.transaction.type 字段,以了解交易的上下文。
  • 评估 okta.event_type 字段中此事件前后发生的活动,以帮助理解活动的完整上下文。

误报分析

  • 如果该操作是计划活动的一部分,由授权人员执行,或者如果 okta.outcome.result 字段显示失败,则可能是误报。
  • 尝试不成功也可能表明授权用户遇到问题,而不是恶意活动。

响应和补救

  • 如果确认了未经授权的停用尝试,请启动事件响应流程。
  • 如果尝试中使用的 IP 地址或设备看起来可疑,请使用来自 okta.client.ipokta.device.id 字段的数据来阻止它们。
  • 重置用户的密码并强制重新注册 MFA(如果适用)。
  • 对 Okta 策略进行审查,并确保它们符合安全最佳实践。
  • 如果停用的应用程序对业务运营至关重要,请与相关团队协调以重新激活它并最大限度地减少影响。

设置

编辑

需要 Okta Fleet 集成、Filebeat 模块或类似结构的数据才能与此规则兼容。

规则查询

编辑
event.dataset:okta.system and event.action:application.lifecycle.deactivate

框架: MITRE ATT&CKTM